文本版|topic 高级搜索
   名人堂 帮助 论坛制度 意见反馈 | 首页 博客 周新贴 招聘 专题 新闻
RSS 底部
 
社区导航: 专家门诊   网络技术   操作系统   数据库   程序设计   系统应用   考试认证   CIO及信息化   站长交流   综合交流   下载基地  51CTO产品服务 设为首页 | 收藏本站
51CTO技术论坛» 网络管理 » 网络解决方案 » 使用Web交换机为网络防火墙解忧       [ 打印]  [ 订阅]  [ 收藏]  [ 推荐给朋友]   [ 本帖文本页]

论坛跳转:
 32  1/2  1  2  > 
     
标题: [转载] 使用Web交换机为网络防火墙解忧  ( 查看:1265  回复:31 )   
  本主题由 计算机客 于 2008-2-25 12:41 置顶  
 
计算机客
副版主  点击可查看详细


处女座  
帖子 2156
精华 3
无忧币 6099
积分 3739
阅读权限 140
来自 (保密)
注册日期 2006-9-24
最后登录 2008-6-26 离线

[查看资料]  [发短消息]  [Blog
[个人主页]    QQ       
发表于:2008-2-25 12:41   标题:使用Web交换机为网络防火墙解忧
上一帖 |
使用Web交换机为网络防火墙解忧

Web交换技术的进步不仅仅优化了Web服务器,同时它还可以用来解决当前防火墙引起的一些问题。
尽管防火墙在防止网络入侵方面具有很高的效率,并已成为提交安全Web站点和服务的关键因素,但是,所有这些安全性都是以很高代价取得的。简言之,防火墙会限制性能和可伸缩性。由于防火墙是会造成单故障点的在线设备,因此它会降低网络的可用性。

将防火墙技术与新出现的Web交换技术相结合可以使防火墙的性能、可用性和可伸缩性得到极大的改善。

最常用的防火墙由安装在一台服务器上的软件构成。这台服务器上安装了两块网卡,并被插入到数据路径上。其中的一块网卡连接到网络的公共端,公共端通常为与Internet相连的路由器(即所谓防火墙的“不洁”端)。另一块网卡与必须保护的资源相连(即所谓防火墙的“清洁”端)。

防火墙安装在数据路径上,因此限制了网络的性能和可伸缩性,原因是所有通过不洁端和清洁端的数据流都必须流过防火墙。防火墙使用过滤技术和其它由网络管理人员预先设定的策略,对每个数据包进行检查。

问题是最适于防火墙的处理结构并不适于检查高容量的数据包。扩展防火墙的性能十分困难,因为它通常涉及到成本的高昂升级:使用更高性能的配置及目前功能最强大处理器的服务器。

新出现的Web交换技术被人们普遍认为是扩展防火墙容量、提高防火墙设备总体可用性的解决方案。在实现防火墙负载平衡时,需要使用两台Web 交换机:一台安装在防火墙的清洁端,另一台安装在不洁端。每台Web交换机都将输入的IP流通过防火墙发向另一端的对应Web交换机。这样就实现了在几个防火墙上的负载平衡,因此,使防火墙可以并行运行,扩展了防火墙的性能,并且消除了防火墙成为单故障点的可能。

与传统的包交换机不同,Web交换机具有保持以太网和千兆以太网速率传输的不同TCP会话的能力。由于防火墙是一种状态性(stateful)的设备,因此,所有与建立会话相关的数据包都要流过相同的防火墙。Web交换机智能地保持流经防火墙的数据流的状态信息,因而保证了所有在特定IP源/目的地址对之间传输的数据流都流过同一个防火墙。反过来,这也保证了防火墙建立的会话持续性。

防火墙负载平衡技术也可以被用来减少防火墙需要完成的数据流过滤功能的工作量,这正是实施“非军事区”(DMZ)技术的主要优点。在DMZ中保存象Internet这类Web服务器要求公共访问的资源。Web交换机需要具有数据流过滤功能来确定哪些数据包应当被传送到DMZ,哪些应当穿过防火墙。从防火墙上去除掉过滤功能大大提高了防火墙性能,加快了用户数据流的速度。

Web交换机被配置为允许或拒绝对DMZ服务器访问的过滤器,以这种方式实现了两级水平的安全性:一级利用配置在Web交换机上的过滤器对访问进行限制,另一级通过由防火墙进行的状态检查限制访问。

为保持防火墙的高可用性,Web交换机利用连续地向防火墙另一端的对应Web交换机上的每个端口发送强制回应命令(ping)来监控防火墙的“健康”情况。如果防火墙或Web交换机端口出现故障,数据流就被分配到其余的“健康”Web交换机端口和相关的防火墙上。

防火墙负载平衡利用新型Web交换技术解决了由防火墙引起的许多性能问题和可伸缩性问题。这项技术使防火墙可以并行地运行,在不用进行重大升级的条件下,大大提高了效率,扩展了性能,并消除了防火墙成为单故障点的可能。



技术不是一辈子,管理不是每一个人都可以,Come On 2008 改变自己!!!
2008-2-25 12:411楼
[ 顶部 ]
 
废柴
新新人类  点击可查看详细



帖子 69
精华 0
无忧币 78
积分 69
阅读权限 20
来自 (保密)
注册日期 2008-1-21
最后登录 2008-6-25 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-2-26 15:23 
谢谢楼主的分享啊
学习了



网络工程师到底该不该去考CCIE认证?
2008-2-26 15:232楼
[ 顶部 ]
 
jerrysun00
新新人类  点击可查看详细



帖子 119
精华 0
无忧币 12
积分 120
阅读权限 20
注册日期 2007-9-22
最后登录 2008-7-4 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-3-3 09:58 
ddddddddddddddddddddd



网络工程师到底该不该去考CCIE认证?
2008-3-3 09:583楼
[ 顶部 ]
 
userchanghua
新新人类  点击可查看详细



帖子 21
精华 0
无忧币 20
积分 21
阅读权限 20
注册日期 2008-1-23
最后登录 2008-7-6 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-3-3 16:12 
谢谢分享,学习学习。



网络工程师到底该不该去考CCIE认证?
2008-3-3 16:124楼
[ 顶部 ]
 
jsjxiaosan
新新人类  点击可查看详细



帖子 12
精华 0
无忧币 13
积分 21
阅读权限 20
来自 (保密)
注册日期 2006-7-31
最后登录 2008-6-21 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-3-4 15:59 
ddddddddd  随意看看



网络工程师到底该不该去考CCIE认证?
2008-3-4 15:595楼
[ 顶部 ]
 
li000138
新新人类  点击可查看详细



帖子 19
精华 0
无忧币 11
积分 35
阅读权限 20
注册日期 2007-12-6
最后登录 2008-5-28 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-3-5 10:01 
支持!!!



网络工程师到底该不该去考CCIE认证?
2008-3-5 10:016楼
[ 顶部 ]
 
leehaitao
新新人类  点击可查看详细



帖子 40
精华 0
无忧币 2
积分 44
阅读权限 20
注册日期 2007-6-28
最后登录 2008-3-6 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-3-6 10:33 
支持!!!



网络工程师到底该不该去考CCIE认证?
2008-3-6 10:337楼
[ 顶部 ]
 
ml96999
新新人类  点击可查看详细



帖子 65
精华 0
无忧币 52
积分 64
阅读权限 20
注册日期 2007-12-13
最后登录 2008-3-23 离线

[查看资料]  [发短消息]  [Blog
  QQ       
发表于:2008-3-7 22:59 
加油



网络工程师到底该不该去考CCIE认证?
2008-3-7 22:598楼
[ 顶部 ]
 
星神
新新人类  点击可查看详细


帖子 118
精华 0
无忧币 71
积分 116
阅读权限 20
注册日期 2008-2-28
最后登录 2008-7-6 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-3-12 18:58 
谢了  学习了



网络工程师到底该不该去考CCIE认证?
2008-3-12 18:589楼
[ 顶部 ]
 
shiharry
新新人类  点击可查看详细



帖子 9
精华 0
无忧币 7
积分 21
阅读权限 20
注册日期 2006-4-21
最后登录 2008-3-18 离线

[查看资料]  [发短消息]  [Blog
[个人主页]         
发表于:2008-3-14 13:57 
学习



网络工程师到底该不该去考CCIE认证?
2008-3-14 13:5710楼
[ 顶部 ]
 
xxftak_08
新新人类  点击可查看详细



帖子 93
精华 0
无忧币 78
积分 92
阅读权限 20
注册日期 2008-3-6
最后登录 2008-7-6 离线

[查看资料]  [发短消息]  [Blog
  QQ       
发表于:2008-3-18 13:15 
阅读了啊,谢谢



网络工程师到底该不该去考CCIE认证?
2008-3-18 13:1511楼
[ 顶部 ]
 
OneBlood
新新人类  点击可查看详细



帖子 56
精华 0
无忧币 64
积分 74
阅读权限 20
来自 (保密)
注册日期 2006-11-22
最后登录 2008-7-2 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-3-22 18:34 
精华贴啊,一定要好好欣赏的。



网络工程师到底该不该去考CCIE认证?
2008-3-22 18:3412楼
[ 顶部 ]
 
飞雪飘飘
新新人类  点击可查看详细



帖子 75
精华 0
无忧币 9
积分 91
阅读权限 20
来自 (保密)
注册日期 2007-3-1
最后登录 2008-7-6 离线

[查看资料]  [发短消息]  [Blog
[个人主页]    QQ       
发表于:2008-4-2 17:22 
学习 了         
谢谢



网络工程师到底该不该去考CCIE认证?
2008-4-2 17:2213楼
[ 顶部 ]
 
goldjin
新新人类  点击可查看详细



帖子 21
精华 0
无忧币 13
积分 29
阅读权限 20
注册日期 2008-3-12
最后登录 2008-6-24 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-4-2 20:34 
ddddddddddddddddddddddd



网络工程师到底该不该去考CCIE认证?
2008-4-2 20:3414楼
[ 顶部 ]
 
runs-wolf
新新人类  点击可查看详细



帖子 8
精华 0
无忧币 136
积分 20
阅读权限 20
注册日期 2008-4-6
最后登录 2008-4-27 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-4-6 13:06 
好好学习



网络工程师到底该不该去考CCIE认证?
2008-4-6 13:0615楼
[ 顶部 ]
 
计算机客
副版主  点击可查看详细


处女座  
帖子 2156
精华 3
无忧币 6099
积分 3739
阅读权限 140
来自 (保密)
注册日期 2006-9-24
最后登录 2008-6-26 离线

[查看资料]  [发短消息]  [Blog
[个人主页]    QQ       
发表于:2008-4-7 07:06 


QUOTE:
原帖由 OneBlood 于 2008-3-22 18:34 发表
精华贴啊,一定要好好欣赏的。
多多关注,祝学习进步!忽忽~



技术不是一辈子,管理不是每一个人都可以,Come On 2008 改变自己!!!
2008-4-7 07:0616楼
[ 顶部 ]
 
290370578
新新人类  点击可查看详细



帖子 43
精华 0
无忧币 46
积分 43
阅读权限 20
注册日期 2008-2-28
最后登录 2008-4-24 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-4-7 08:59 
谢谢楼主分享



网络工程师到底该不该去考CCIE认证?
2008-4-7 08:5917楼
[ 顶部 ]
 
放飞小鸟
新新人类  点击可查看详细



帖子 20
精华 0
无忧币 0
积分 20
阅读权限 20
注册日期 2007-5-23
最后登录 2008-4-7 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-4-7 11:31 
没搞明白!



网络工程师到底该不该去考CCIE认证?
2008-4-7 11:3118楼
[ 顶部 ]
 
ergry
新新人类  点击可查看详细



帖子 45
精华 0
无忧币 56
积分 45
阅读权限 20
注册日期 2007-4-8
最后登录 2008-7-4 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-4-7 12:13 
xuexizhong



网络工程师到底该不该去考CCIE认证?
2008-4-7 12:1319楼
[ 顶部 ]
 
yylumbro
新新人类  点击可查看详细



帖子 18
精华 0
无忧币 24
积分 28
阅读权限 20
注册日期 2006-9-10
最后登录 2008-7-1 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-4-8 01:37 
web交换机是什么?



网络工程师到底该不该去考CCIE认证?
2008-4-8 01:3720楼
[ 顶部 ]
 
YiSkyF
新新人类  点击可查看详细



帖子 6
精华 0
无忧币 9
积分 6
阅读权限 20
注册日期 2007-1-21
最后登录 2008-6-7 离线

[查看资料]  [发短消息]  [Blog
  QQ       
发表于:2008-4-8 10:45 
好东东啊,
值得学习,必须学习,哈哈
顶顶顶



网络工程师到底该不该去考CCIE认证?
2008-4-8 10:4521楼
[ 顶部 ]
 
whilter
新新人类  点击可查看详细



帖子 1
精华 0
无忧币 9
积分 1
阅读权限 20
注册日期 2008-4-20
最后登录 2008-4-20 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-4-20 13:17 
谢了  学习了



网络工程师到底该不该去考CCIE认证?
2008-4-20 13:1722楼
[ 顶部 ]
 
huixch
新新人类  点击可查看详细



十二生肖之鼠   白羊座   行业勋章   技术勋章   诚信兄弟  
帖子 15
精华 0
无忧币 32
积分 15
阅读权限 20
注册日期 2007-4-12
最后登录 2008-4-28 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-4-25 18:46 
学习了,呵呵,顶上!



网络工程师到底该不该去考CCIE认证?
2008-4-25 18:4623楼
[ 顶部 ]
 
wxlovelhx
新新人类  点击可查看详细



帖子 11
精华 0
无忧币 29
积分 21
阅读权限 20
注册日期 2006-12-14
最后登录 2008-6-17 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-4-30 09:42 
学习了



网络工程师到底该不该去考CCIE认证?
2008-4-30 09:4224楼
[ 顶部 ]
 
farmer_zx
技术员  点击可查看详细


十二生肖之猪   狮子座   行业勋章   技术勋章   诚信兄弟  
帖子 158
精华 0
无忧币 669
积分 220
阅读权限 30
来自 (保密)
注册日期 2007-11-23
最后登录 2008-6-27 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-5-8 17:40 
谢谢楼主的分享啊
学习了



2008-5-8 17:4025楼
[ 顶部 ]
 32  1/2  1  2  > 
     
论坛跳转:  

| | |

| | |

| | |

标记已读 · 删除论坛Cookies · 文本版 ·